Vzdialená plocha je praktická pri práci z domu aj podpore kolegov. Najväčšou chybou však býva priame sprístupnenie prihlasovacieho portu do internetu bez ďalšej ochrannej vrstvy.
Najprv oddeľte hostiteľa od klienta
Hostiteľ je pracovný počítač, ktorý prijíma spojenie. Klient je zariadenie, z ktorého sa pripájate. Windows 11 Pro môže fungovať ako hostiteľ Vzdialenej plochy; samotná klientská aplikácia je dostupná širšie. Pred nákupom preto overte edíciu cieľového počítača, nie iba notebooku používateľa na cestách.
Vo vnútornej sieti
Prístup možno obmedziť na dôveryhodnú firemnú sieť a konkrétnych používateľov. Stále platia aktualizácie, silné heslá a zamknutie obrazovky.
Z internetu
Najprv vytvorte chránený tunel alebo použite bránu. Až potom sa pripájajte k internému názvu či adrese počítača.
Prečo neotvárať RDP priamo
Verejne dostupná služba je neustále vystavená automatickému skúšaniu hesiel a vyhľadávaniu zraniteľností. Zmena čísla portu môže znížiť množstvo šumu v záznamoch, ale nie je bezpečnostnou ochranou. VPN alebo brána skryje samotnú službu a umožní pridať overenie identity ešte pred prístupom k počítaču.
Dôležité: ak nemáte správcu siete, nesprístupňujte pracovný počítač improvizovaným pravidlom na smerovači. Zvoľte podporované riešenie s viacfaktorovým overením a pravidelnou kontrolou prístupov.
Postup prípravy pracoviska
- Aktualizujte systém. Nainštalujte bezpečnostné opravy na hostiteľovi, klientovi aj sieťových prvkoch.
- Povoľte iba potrebné účty. Každý človek má mať vlastné konto a jedinečné heslo.
- Zaveďte ochrannú vrstvu. Nastavte VPN alebo bránu a viacfaktorové overenie tam, kde je dostupné.
- Otestujte návrat. Overte pripojenie, odhlásenie, automatické uzamknutie aj spôsob obnovy prístupu.
Znížte rozsah oprávnení
Používateľ vzdialenej plochy nemusí byť automaticky miestnym správcom. Bežnú prácu vykonávajte s účtom s obmedzenými oprávneniami a správcovské zásahy oddeľte. Ak zamestnanec odíde alebo zmení pozíciu, jeho vzdialený prístup zrušte spolu s ďalšími firemnými účtami.
Pripravte prevádzku aj na problém
Vzdialený prístup je služba, nie jednorazové začiarknutie nastavenia. Určte človeka, ktorý sleduje aktualizácie, platnosť účtov a záznamy neúspešných prihlásení. Nastavte rozumné uzamknutie po opakovaných chybných pokusoch a automatické zamknutie nečinného pracoviska. Zároveň si overte, že správca vie prístup rýchlo odobrať bez fyzickej návštevy kancelárie.
Ak sa objavia prihlásenia z neznámeho miesta, neočakávané zmeny účtov alebo prudký nárast pokusov, najprv obmedzte vzdialené spojenie a uchovajte záznamy. Potom zmeňte dotknuté prihlasovacie údaje, skontrolujte zariadenie a až po vysvetlení udalosti službu znovu povoľte.
Výkon skúšajte na reálnom pripojení
Plynulosť závisí od odozvy aj rýchlosti odosielania v kancelárii. Testujte preto z domácej alebo mobilnej siete, nie iba medzi dvoma počítačmi v jednej budove. Pri pomalom spojení znížte vizuálne efekty a rozlíšenie. Kopírovanie citlivých súborov cez schránku či presmerované disky povoľte iba vtedy, keď ho pracovný postup skutočne potrebuje.
Kontrola po nasadení
- RDP port nie je priamo dostupný z verejného internetu.
- Pripájajú sa iba menovite povolené účty so silnými heslami.
- Sieťová vrstva používa viacfaktorové overenie, ak ho riešenie podporuje.
- Záznamy prihlásení sa pravidelne kontrolujú a staré účty sa odoberajú.
Pohodlie nemusí znamenať otvorený počítač
Vzdialená plocha je bezpečnejšia, keď je skrytá za VPN alebo bránou, systém je aktuálny a prístup má iba konkrétny používateľ. Verejné presmerovanie portu nie je primeranou skratkou.
